Dans FreePBX, un utilisateur authentifié autorisé à accéder au module API peut provoquer l’exécution de commandes shell via le générateur de documentation, car le paramètre `host` n’est pas validé ou échappé. Les installations antérieures à 17.0.9 sont concernées ; mettre à jour vers 17.0.9.
Source : NVD — CVE-2026-75600
Analyse technique
Le générateur de documentation construit une commande shell à partir d’un paramètre `host` fourni par l’utilisateur. La validation du jeton OAuth ne protège pas contre l’injection de commande via ce paramètre.
Impact, versions et correctif
Détection / vérification
Vérifier la version du module API FreePBX 17 et limiter l’accès à son interface GraphQL/API aux utilisateurs autorisés.
Action recommandée
Mettre à jour FreePBX 17 vers 17.0.9 ou une version ultérieure corrigée et restreindre l’accès au module API aux seuls utilisateurs qui en ont besoin.
Sources
Priorisation DFS : P3 · 1 source(s).